De Belgische OWASP-tak organiseert (gratis) workshops en events.
OWASP IoT Top 10: overzicht
Van meest naar minst voorkomend. De eerste drie zijn waar je begint. (lijst: owasp.org)
OWASP #1 Zwakke of hardcoded wachtwoorden
Default wachtwoorden zijn publiek bekend
Aanpassen is omslachtig: geen webinterface, wel fysieke knoppen of vreemde tools
Gebruikers laten het default wachtwoord staan
Mirai (2016) besmette zo honderdduizenden apparaten, puur door default wachtwoorden te proberen. Het resultaat: één van de grootste DDoS-aanvallen ooit.
“Wat kan een hacker nu met mijn digitale thermometer?”
Een cybercrimineel gebruikt je thermometer als springplank naar de rest van je netwerk.
Stropers zoeken altijd de weakest link.
OWASP #2 Ongebruikte of onveilige netwerkservices
Printers, routers, camera’s: er draaien vaak meerdere netwerkservices waar de gebruiker niets van weet.
TelnetFTPSNMP…
Sommige zijn inherent onveilig: Telnet communiceert onversleuteld.
Kijk zelf eens welke services op je Windows-pc draaien: services.msc.
2017 Printer hack
150.000
printers in Nederland bereikbaar via poort 9100
Een grayhat hacker printte er waarschuwingsbriefjes op.
Nieuw apparaat? Kijk welke netwerkservices actief zijn en zet de onnodige uit.
150.000 printers bereikbaar via het open internet (Bron: inktweb.nl).
OWASP #3 Onveilig ecosysteem
Een IoT-apparaat staat zelden alleen:
Cloud-dashboards
fitbit.com, Google Nest, …
Smartphone-apps
Third-party koppelingen
IFTTT, Alexa, …
Je apparaat is zo sterk als de zwakste schakel. Wordt fitbit.com gehackt, dan kunnen aanvallers mogelijk ook aan jouw data of apparaten.
Gebruikers vergeten welke diensten toegang hebben. Kijk geregeld in je Google- of Apple-accountinstellingen wat er gekoppeld is.
OWASP #4 Geen of onveilig updatemechanisme
Updates dichten lekken. Maar bij IoT is updaten niet vanzelfsprekend:
Geen remote update → fysiek ter plaatse gaan
Update mislukt → apparaat gebrickt
Patches voor x jaar, daarna niets meer
Fabrikant bestaat niet meer → nooit nog patches
Bug in een externe chip → wie is verantwoordelijk?
Abonneer je als cyberboswachter op CVE-feeds en RSS-feeds van fabrikanten.
Tien jaar aan het net, drie jaar ondersteund
De ondersteuning stopt lang voor het toestel dat doet.
2021 BrakTooth
Kritieke Bluetooth-kwetsbaarheid in miljoenen IoT-apparaten.
De bug zit in de Bluetooth-chip, niet in de software van de fabrikant.
Sommige chipfabrikanten: “we patchen alleen als er genoeg vraag naar is”.
Eén bug in één chip, in toestellen van tientallen fabrikanten.